排障需掌握原理

1、Portal认证通常也叫做web认证,Portal认证网站也叫做门户网站,用户在上网时,须通过门户网站的认证后,才可以正常访问网络资源。

2、Portal认证的方式有两种:

主动认证:主动访问已知的Portal认证网站,输入用户名和密码进行认证。

强制认证:通过HTTP访问其他外网,被强制访问Portal认证网

portal的认证方法:企业实用技术学习(1)

4、按照网络中实施Portal认证的网络层次可以分为:

二层认证方式:客户端与接入设备直连,能够学习到用户的MAC地址并利用IP和MAC来识别用户。支持MAC优先的Portal认证,流程简单,安全性高。

三层认证方式:设备部署在汇聚层或核心层,客户端与设备之间存在三层转发设备,以IP地址唯一标识用户。灵活性高,可实现远程控制,安全性较低。

5、Portal2.0协议认证流程。

portal的认证方法:企业实用技术学习(2)

Portal认证上线流程:

①客户端通过HTTP协议发起连接请求。

②HTTP报文经过接入设备时,对于访问Portal服务器或设定的免认证网络资源的HTTP报文,接入设备允许其通过;对于访问其它地址的HTTP报文,接入设备将其URL地址重定向到Portal认证页面。

③用户在Portal认证页面输入用户名和密码,向Portal服务器发起认证请求。

④Portal服务器与接入设备之间进行CHAP(Challenge Handshake Authentication Protocol,质询握手验证协议)认证交互,Portal服务器发起Portal挑战字请求报文(REQ_CHALLENGE)。若采用PAP(Password Authentication Protocol,密码验证协议)认证则Portal服务器无需与接入设备进行PAP认证交互,而直接进行第6步。

⑤接入设备向Portal服务器回应Portal挑战字应答报文(ACK_CHALLENGE)。

⑥Portal服务器将用户输入的用户名和密码封装成认证请求报文(REQ_AUTH)发往接入设备。

⑦接入设备根据获取到的帐号和密码,向RADIUS服务器发送认证请求(ACCESS-Request),其中密码在共享密钥的参与下进行加密处理。

⑧RADIUS服务器对帐号和密码进行认证。如果认证成功,RADIUS服务器向RADIUS客户端发送认证接受报文(ACCESS-ACCEPT);如果认证失败,则返回认证拒绝报文(ACCESS-REJECT)。由于RADIUS协议合并了认证和授权的过程,因此认证接受报文中也包含了用户的授权信息。

⑨接入设备根据接收到的认证结果接入/拒绝用户。如果允许用户接入,则接入设备向RADIUS服务器发送计费开始请求报文(ACCOUNTING-REQUEST)。

⑩RADIUS服务器返回计费开始响应报文(ACCOUNTING-RESPONSE),并开始计费,将用户加入自身在线用户列表。如果开启了MAC优先的Portal认证,RADIUS服务器同时将终端的MAC地址和Portal认证连接的SSID加入服务器缓存和数据库中(只有二层认证方式支持MAC优先的Portal认证)。

⑪接入设备向Portal服务器返回Portal认证结果(ACK_AUTH),并将用户加入自身在线用户列表。

⑫Portal服务器向客户端发送认证结果报文,通知客户端认证成功,并将用户加入自身在线用户列表。

⑬Portal服务器向接入设备发送认证应答确认(AFF_ACK_AUTH)。

portal的认证方法:企业实用技术学习(3)

客户端主动注销Portal认证下线流程:

①客户端发起注销认证请求。

②Portal服务器向接入设备发送下线通知报文(REQ_LOGOUT)。

③接入设备向RADIUS服务器发送计费停止报文(ACCOUNTING-REQUEST),并将用户从在线列表中删除。并向Portal服务器发送用户下线响应报文(ACK_LOGOUT)。

④RADIUS服务器返回计费结束响应报文(ACCOUNTING-RESPONSE),并将用户从在线列表中删除。

⑤Portal服务器将用户从在线列表删除,用户下线。

在iMaster NCE-Campus强制终端用户Portal认证下线流程。

当管理员在iMaster NCE-Campus强制用户下线时,iMaster NCE-Campus会同时发下线通知给RADIUS服务器和Portal服务器,然后RADIUS服务器和Portal服务器分别给接入设备发送下线通知。根据设备接收到下线报文的先后不同,处理流程不同:

情况1:设备先收到RADIUS服务器发来的下线通知

portal的认证方法:企业实用技术学习(4)

情况2:设备先收到Portal服务器发来的下线通知

portal的认证方法:企业实用技术学习(5)

①管理员在iMaster NCE-Campus强制终端用户下线。

②iMaster NCE-Campus同时通知RADIUS服务器和Portal服务器用户下线。

③RADIUS服务器和Portal服务器同时向接入设备发送下线通知报文,RADIUS服务器发送(DM Request),Portal服务器发送(REQ_LOGOUT)。

④接入设备根据接收到报文的先后进行处理。

如果先接收到RADIUS服务器的下线报文,接入设备向RADIUS服务器发送下线响应报文(DM ACK/NAK)和停止计费请求报文(ACCOUNTING-REQUEST),同时向Portal服务器发送用户在设备上主动下线通知报文(NTF_LOGOUT),并将用户从在线列表中删除。

如果先接收到Portal服务器的下线报文,接入设备向Portal服务器发送下线响应报文(ACK_LOGOUT),同时向RADIUS服务器发送停止计费请求报文(ACCOUNTING-REQUEST),并将用户从在线列表中删除。

⑤RADIUS服务器向接入设备发送停止计费响应报文(ACCOUNTING-RESPONSE),同时将用户从在线列表中删除。如果是情况1,Portal服务器会向接入设备发送下线响应报文(ACK_NTF_LOGOUT);如果是情况2,Portal服务器会向接入设备下发响应确认报文(AFF_ACK_LOGOUT),同时将用户从在线列表中删除。

,